Перейти к основному содержанию

Тема

Автоматизация безопасности

В фасете «Тема» значение «Автоматизация безопасности» объединяет статьи по конкретной теме или предмету наблюдения. Здесь собраны связанные публикации, источники, участники рынка и последствия для инфраструктуры. Страница помогает сравнить повторяющиеся сигналы, затронутые организации, непрерывность услуг, закупки, конкуренцию, соблюдение требований и вопросы стратегического планирования, а также понять, почему тема важна операторам, заказчикам, инвесторам и специалистам по политике.

От 200 до 47 дней: обновление TLS становится состоянием продакшена

Облачные сервисы: тенденции мира

От 200 до 47 дней: обновление TLS становится состоянием продакшена

Сокращение срока публичных TLS-сертификатов означает не только больше дат в календаре. Полномочия, выпуск, развёртывание и внешняя проверка должны работать как единая наблюдаемая производственная система.

26 авг. 2026 г.
Рукопожатие, которому пришлось помнить предыдущее: повторное согласование TLS

История

Рукопожатие, которому пришлось помнить предыдущее: повторное согласование TLS

Соединение TLS могло оставаться зашифрованным и всё же заставить сервер ошибиться в том, кто отправил первые байты запроса. Уязвимость повторного согласования, раскрытая в 2009 году, показала: новому рукопожатию недостаточно доказать собственные ключи — оно должно доказать, какое…

26 авг. 2026 г.
Восстановление RPKI становится точкой управления маршрутизацией

Региональные интернет-провайдеры: тенденции мира

Восстановление RPKI становится точкой управления маршрутизацией

ROA полезна не просто потому, что существует. Практический результат зависит и от того, как репозитории и валидаторы переходят от дельт к полным снимкам и резервному транспорту, а также как долго они доверяют последнему корректному состоянию после отказа этих путей.

26 авг. 2026 г.
Адрес, чей срок истёк ради защиты пользователя: временные адреса IPv6

История

Адрес, чей срок истёк ради защиты пользователя: временные адреса IPv6

Временный адрес IPv6 не обещает невидимость. Он решает более узкую задачу: ограничивает срок, в течение которого один и тот же идентификатор интерфейса удобно связывает исходящие действия, и оставляет все остальные каналы наблюдения на виду.

26 авг. 2026 г.
Как публичный запрос превратился в частную машину поиска клиентов: Register.com против Verio

ICANN

Как публичный запрос превратился в частную машину поиска клиентов: Register.com против Verio

Ежедневный список новых доменов выглядел частью публичной инфраструктуры, пока Verio не связала его с автоматическими запросами WHOIS и быстрыми продажами. Дело показывает практическую границу: обязанность публиковать, разрешение на машинный доступ, последующее использование и…

26 авг. 2026 г.
Сброс пароля не должен возвращать вчерашние полномочия

Сообщество номерных ресурсов

Сброс пароля не должен возвращать вчерашние полномочия

Учётная запись может по-прежнему принадлежать тому же человеку, хотя его прежние полномочия представителя, модератора или администратора уже прекращены. Безопасное восстановление сначала возвращает идентичность, а роли заново получает из актуального реестра.

26 авг. 2026 г.
Сертификаты не истекли: рубеж Chrome превратил доверие к Entrust в операционную лицензию

Досье

Сертификаты не истекли: рубеж Chrome превратил доверие к Entrust в операционную лицензию

Дата окончания внутри TLS-сертификата перестала полностью определять результат. Значение имели момент появления сертификата в журнале прозрачности и готовность браузера по-прежнему доверять его центру сертификации по умолчанию.

26 авг. 2026 г.
Откат не завершён, пока каждая edge-площадка не докажет исчезновение старого решения

Облачные сервисы: тенденции Северной Америки

Откат не завершён, пока каждая edge-площадка не докажет исчезновение старого решения

Панель управления может за секунды подтвердить активацию прежней версии сервиса Fastly. Но бизнес ещё не восстановлен, если хотя бы часть запросов на edge продолжает исполнять отозванное правило, использовать прежний артефакт или принимать старое кэш-решение. Завершённость…

26 авг. 2026 г.

Досье

Номер тот же, смысл другой: что доказывает область наблюдения IPFIX

Экспортёр восстановил соединение, и коллектор снова увидел номер 256. Старая расстановка полей ещё лежит в памяти. Если применить её к новым байтам, могут получиться вполне убедительные числа — только подписи к ним будут неверными. Для такой ошибки не нужен оборванный график.…

25 авг. 2026 г.

Досье

TXT-запись была верной. Поставщик всё равно не был доменом: ACME DNS-01 и полномочия делегированной проверки

Поставщика удалили из приложения, CI, учётных записей сотрудников и хранилища сертификатов. Но одно полномочие пережило отключение: `_acme-challenge` по-прежнему был делегирован в его зону проверки. Когда ACME-аккаунт поставщика запросил новый wildcard-сертификат, появился…

25 авг. 2026 г.

Досье

Лишний маршрут, потерянная сессия: как управлять BGP maximum-prefix

Ограничение maximum-prefix защищает конечные ресурсы маршрутизатора от неожиданного объёма маршрутов. Но при жёстком действии оно не просто отклоняет излишек: оно закрывает BGP-сессию и лишает источника все ранее полученные через неё маршруты. Поэтому число должно быть связано с…

25 авг. 2026 г.

Досье

Ответ DNS был защищён. Но выбор узла остался вопросом политики: SSHFP и пределы полномочий отпечатка

Оператор ввёл `ssh db`, а полученный из сети поисковый суффикс развернул короткое имя в другой FQDN. Запись SSHFP для этого имени имела статус DNSSEC Secure и совпала с ключом сервера. Все криптографические проверки были корректны — для узла, выбранного клиентом, но не для базы…

25 авг. 2026 г.

Досье

Подпись прошла проверку. Но отправитель всё ещё не был подписантом: DKIM и границы полномочий доменной подписи

В поле From был показан домен `bank.example`, письмо требовало срочно оплатить счёт, а DKIM показывал успешную проверку. Подпись действительно была верной — только для `receipt-alert.example`, домена злоумышленника. Криптографический результат незаметно наделили полномочиями…

25 авг. 2026 г.

Досье

Дайджест совпал, но отправитель остался неизвестен: `Content-Digest` и полномочия контрольной суммы HTTP

Файл политики пришёл без единого повреждённого бита. Он также с самого начала был вредоносным и содержал безупречно рассчитанный `Content-Digest`. Сервис показал «проверено» и применил изменения. Атакующий не взламывал хеш-функцию — он сам выбрал и тело, и дайджест.

25 авг. 2026 г.

Досье

Заголовок назвал клиента, но сетевой сосед этого не подтвердил: HTTP `Forwarded` и полномочия цепочки прокси

По схеме origin был доступен только через два обратных прокси. На деле сохранился прямой маршрут. Запрос пришёл по нему с разрешённым административным адресом в начале `X-Forwarded-For` и прошёл IP-проверку. Парсер верно прочёл корректный адрес. Ошибка состояла в том, что…

25 авг. 2026 г.

Досье

Имя выбрало контекст TLS, но не дало полномочий: граница SNI как подсказки маршрута

Шлюз увидел `tenant-a.example`, выбрал сертификат арендатора A и завершил TLS 1.3. Затем интеграция записала метку выбранного контекста в поле прикладного субъекта. Клиент не предъявлял никаких полномочий: его собственное указание пункта назначения стало его удостоверением.

25 авг. 2026 г.

Досье

Подпись сертификата прошла, а рукопожатие — нет: TLS 1.3 `Finished` и полномочие transcript

Панель уже засчитала защищённую сессию после успешного CertificateVerify. Следующее сообщение, `Finished`, оказалось неверным, и клиент завершил соединение с `decrypt_error`. Ключ сертификата доказал владение. Ошиблась система, превратив этот факт в ещё не наступившее завершение.

25 авг. 2026 г.
Токен, доказавший обратный путь: DNS Cookies без удостоверения личности

История

Токен, доказавший обратный путь: DNS Cookies без удостоверения личности

Небольшая опция EDNS позволила DNS-серверу сделать узкий вывод об исходном UDP-адресе: не установить отправителя, а понять, что кто-то по этому видимому адресу получил прежний ответ и вернул созданный сервером токен.

25 авг. 2026 г.
Тест, который проходил молча: что на самом деле доказывал Discard

История

Тест, который проходил молча: что на самом деле доказывал Discard

Отправитель направляет известный поток на порт 9 и не получает ни квитанции, ни результата. По RFC 863 именно так и должен вести себя Discard: принять данные, выбросить их и не отвечать на уровне приложения. Поэтому пустой экран — наблюдение, но не доказательство приёма. Сила…

25 авг. 2026 г.

Досье

На внешнем участке был HTTP/2, на исходном — HTTP/1.1: полномочия TLS ALPN ограничены соединением

Браузер предложил `h2` и `http/1.1`. Пограничный узел выбрал `h2`, завершил TLS и принял корректные кадры HTTP/2. После этого каталог назвал исходный сервер «нативным HTTP/2». Между фактами потерялось завершение TLS: к исходному серверу прокси открыл другое соединение и отправлял…

25 авг. 2026 г.